
Dahua CVE-2026-29116
Type d'avis : Divulgation de sécurité coordonnée avec le fournisseur
Identifiant CVE : CVE-2026-29116
Fournisseur : Dahua Technology
Publié : 2026-06-10T06:16:34 UTC
Dernière modification : 2026-06-10T06:16:34 UTC
Source : Dahua Product Security Incident (PSI) Trust Center
Une vulnérabilité de déni de service distant non authentifié de haute gravité a été identifiée dans plusieurs gammes de produits de sécurité et de surveillance Dahua. Un attaquant présent sur le réseau — y compris sur l'internet public lorsque les périphériques sont exposés — peut envoyer un paquet réseau spécialement conçu à un périphérique vulnérable. Le traitement de ce paquet déclenche une exception non gérée (cohérente avec une assertion accessible ou un chemin d'erreur fatale), ce qui provoque le redémarrage inattendu du périphérique.
Comme aucun identifiant n'est requis et que la complexité d'attaque est faible, cette vulnérabilité est simple à exploiter à grande échelle. Une exploitation répétée peut produire des pannes prolongées sur les caméras, les enregistreurs, les points d'extrémité d'interphone et l'infrastructure associée. Bien que la faille ne compromette pas directement la confidentialité ou l'intégrité des données stockées, l'impact sur la disponibilité est évalué Élevé, ce qui donne un score de base CVSS 4.0 de 8.7 (ÉLEVÉ).
Les organisations exploitant du matériel Dahua IPC, SD, NVR, XVR, EVS, VTO, VTH, ASI ou TPC avec des versions de firmware antérieures au 26 mars 2026 devraient traiter l'application des correctifs ou l'isolement réseau comme une priorité.
Note sur l'étiquetage de l'avis : Certains index tiers listent cette CVE sous un titre « Cross-Site Scripting ». La description officielle, le vecteur CVSS (
VA:Hsans impact sur la confidentialité ou l'intégrité) et la classification CWE-617 sont cohérents avec un crash/redémarrage (DoS) déclenché à distance sans authentification, et non avec une condition XSS basée sur le navigateur. Ce document suit la description et les données de score du fournisseur.
| Champ | Valeur |
|---|---|
| Identifiant CVE | CVE-2026-29116 |
| Fournisseur | Dahua Technology |
| Type de vulnérabilité | Déni de service (redémarrage inattendu) |
| Vecteur d'attaque | Réseau |
| Authentification requise | Non |
| Interaction utilisateur requise | Non |
| Privilèges requis | Aucun |
| Version CVSS | 4.0 |
| Score de base CVSS | 8.7 — ÉLEVÉ |
| Vecteur CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
| CWE | CWE-617 (Assertion accessible) |
| Exploitable à distance | Oui |
| Date de publication | 2026-06-10 |
| Disponibilité du correctif | Versions de firmware à partir du 26 mars 2026 (selon les directives du fournisseur) |
| Date | Événement |
|---|---|
| ≤ 2026-03-26 | Versions de firmware vulnérables en distribution active |
| 2026-03-26 | Date limite du correctif fournisseur — les versions produites à cette date ou après sont hors de la plage concernée (selon l'avis) |
| 2026-06-10T06:16:34 UTC | Publication de CVE-2026-29116 |
| 2026-06-10T06:16:34 UTC | Dernière modification de l'enregistrement NVD |
| 2026-06-10 | Publication de l'avis du Dahua PSI Trust Center |
| En cours | Les opérateurs doivent inventorier, corriger et segmenter les parcs affectés |
Dahua a signalé une vulnérabilité de sécurité affectant un sous-ensemble de produits de son portefeuille de surveillance et de contrôle d'accès. La faille réside dans le logiciel exposé au réseau qui traite le trafic entrant sans valider correctement ni gérer de manière sûre les entrées malformées ou adversariales.
Comportement observé :
Ce que cette vulnérabilité n'est pas (selon les métriques CVSS) :
UI:N).PR:N).VC:N, VI:N).SC:N, SI:N, SA:N).Le principal risque est la perte de disponibilité — les caméras cessent de diffuser, les enregistreurs cessent d'enregistrer, les interphones passent hors ligne et les flux de travail automatisés dépendant de ces périphériques échouent.
La documentation publique du fournisseur ne divulgue ni la fonction exacte ni le point d'extrémité du protocole. Sur la base de la CWE publiée et du comportement observé, les catégories de cause racine les plus probables sont :
| Catégorie | Explication |
|---|---|
| Assertion accessible | Une assert() de débogage ou d'intégrité (ou équivalent) reste activée dans le firmware de production et peut être déclenchée par une entrée malformée. |
| Exception fatale non capturée | L'analyseur ou la machine à états de session lève une exception / plante sur des valeurs de champ, des longueurs ou des états de protocole inattendus. |
| Mauvais traitement des ressources ou des limites | Un paquet conçu provoque un accès hors limites ou une opération mémoire invalide détectée à l'exécution, interrompant le processus ou le chemin noyau. |
Chacun de ces cas peut dégénérer en redémarrage complet du périphérique si la défaillance survient dans un démon critique, le superviseur principal de l'application ou un composant adjacent au noyau sans récupération gracieuse.